{"meta":{"title":"Dependabot 恶意软件警报","intro":"Dependabot malware alerts 帮助你识别依赖项中的恶意软件，以保护项目及其用户。","product":"安全性和代码质量","breadcrumbs":[{"href":"/zh/enterprise-cloud@latest/code-security","title":"安全性和代码质量"},{"href":"/zh/enterprise-cloud@latest/code-security/concepts","title":"Concepts"},{"href":"/zh/enterprise-cloud@latest/code-security/concepts/supply-chain-security","title":"供应链安全"},{"href":"/zh/enterprise-cloud@latest/code-security/concepts/supply-chain-security/malware-alerts","title":"恶意软件警报"}],"documentType":"article"},"body":"# Dependabot 恶意软件警报\n\nDependabot malware alerts 帮助你识别依赖项中的恶意软件，以保护项目及其用户。\n\n软件通常依赖于来自各种源的包，从而创建可能威胁项目安全性的依赖项关系。 例如，不良参与者可以使用恶意包来执行恶意软件攻击，从而访问代码、数据、用户和参与者。\n\n为了帮助确保项目安全， Dependabot 可以检查依赖项是否存在已知的恶意包，然后使用建议的修正步骤创建警报。\n\n## 当Dependabot发送malware alerts时\n\nDependabot 当存储库的默认分支中的包被标记为恶意时发送 malware alerts 。 当新的咨询数据从 （每小时同步到你的实例）GitHub Advisory Database到达时，一旦在 现有依赖关系的警报。\n\n当您推送提交以添加已知恶意包或将包更新到已知恶意版本时，也会生成警报。\n\n> \\[!NOTE]\n> 如果内部包的生态系统、名称和版本与恶意公共包的生态系统、名称和版本匹配， Dependabot 可能会生成误报警报。\n\n## 预警内容\n\n检测到恶意依赖项时，<c0 /> 会在存储库的 <c1 /><c2 /></c2> 选项卡上显示一个 <c3 />。每个警报包括：\n\n* 指向受影响文件的链接\n* 有关恶意包的详细信息，包括包名称、受影响的版本和修补的版本（如果可用）\n* 修正步骤\n\n## Availability\n\n目前， Dependabot malware alerts 可用于生态系统中的 `npm` 包。\n\n## 警报通知\n\n默认情况下， GitHub 向两者发送有关新警报的电子邮件通知：\n\n* 对存储库具有写入、维护或管理员权限\n* 正在监视存储库，并为安全警报或存储库上的所有活动启用通知\n\n打开 GitHub.com时，可以通过选择要接收的通知类型来替代默认行为，或者在用户通知的设置页中完全关闭通知 <https://github.com/settings/notifications>。\n\n如果担心收到过多通知，建议利用 Dependabot 自动分类规则 自动消除低风险警报。 请参阅“[Dependabot 自动分类规则](/zh/enterprise-cloud@latest/code-security/concepts/supply-chain-security/dependabot-auto-triage-rules)”。\n\n## 局限性\n\nDependabot malware alerts 存在一些限制：\n\n* 警报无法检测每个安全问题。 始终查看依赖项，并保持清单和锁定文件的最新状态，以便进行准确的检测。\n* 新恶意软件可能需要一段时间才会出现在GitHub Advisory Database中，并触发警报。\n* 只有经过GitHub审查的公告会触发警报。\n* Dependabot 不会扫描存档的存储库。\n* 对于 GitHub Actions，系统仅针对使用语义版本控制（而不是 SHA 版本控制）的操作生成警报。\n\nGitHub 从不公开披露任何存储库的恶意依赖项。\n\n## 后续步骤\n\n若要开始保护项目免受恶意依赖项的侵害，请参阅 [配置 Dependabot 恶意软件警报](/zh/enterprise-cloud@latest/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-malware-alerts)。"}